Google Cloud Platform (GCP) Cloud Storage 連携は、連携した GCP account 内のさまざまなデータ損失防止、アカウントの設定ミス、ユーザーセキュリティ上のリスクを検出します。これらは、組織を脆弱な状態にする可能性があります。
- Cloud Storage を使う GCP アカウント。
- 初回セットアップでは、次に示すスコープで新しい Service Account を作成できる権限を持つ GCP アカウントへのアクセス。
GCP Cloud Storage 連携を動作させるため、Cloudflare CASB は Service Account 経由で次のアクセススコープを必要とします。
roles/viewerroles/storage.admin
これらの権限は、必要な最小限のアクセスだけを付与する最小権限の原則に従います。各権限スコープの詳細は GCP IAM roles for Cloud Storage のドキュメント ↗ を参照してください。
CASB 連携に GCP コンピュートアカウントを接続すると、Cloud Storage バケット内で Data Loss Prevention スキャンを実行し、データの持ち出し(egress)を避けられます。CASB は、設定時点でバケットに存在するオブジェクトをスキャンします。
GCP 連携にコンピュートアカウントを接続する手順は次のとおりです。
- Cloudflare One ↗ で Integrations > Cloud & SaaS integrations を開きます。
- GCP 連携を探して選択します。
- Open connection instructions を選択します。
- 表示される手順に従い、新しいコンピュートアカウントを接続します。
- Refresh を選択します。
1 つの連携に接続できるコンピュートアカウントは 1 つだけです。コンピュートアカウントを削除するには、Manage compute accounts を選択します。
GCP コンピュートアカウントが CASB 連携に接続できたら、機密データのスキャン対象と方法を設定できます。
- Cloudflare One ↗ で Integrations > Cloud & SaaS integrations を開きます。
- GCP 連携を探して選択します。
- Create new configuration を選択します。
- Resources で、スキャンするバケットを選びます。Continue を選択します。
- ファイルタイプ、サンプリング率、スキャン対象の DLP プロファイル を選択します。
- (任意)CASB が守る API 呼び出しの時間あたり上限など、追加設定を行います。
- Continue を選択します。
- スキャン内容を確認し、Start scan を選択します。
CASB がスキャンを開始するまで、最大 1 時間かかることがあります。スキャン結果は Cloud & SaaS findings > Content Findings で確認します。
リソースを管理するには、Cloud & SaaS findings > Integrations を開き、GCP 連携を探して選択します。ここから、すべてのスキャンまたは個別のスキャンを一時停止したり、リソースを追加・削除したり、スキャン設定を変更できます。
詳細は Content findings を参照してください。
GCP Cloud Storage 統合は現在、次の検出結果(セキュリティリスク)をスキャンします。検出結果はカテゴリごとにグループ化し、重大度レベル の順に並べています。
新しい CASB 検出結果が追加されたときに把握できるよう、このページをブックマークするか、RSS フィードを購読してください。
過剰な権限、アクセスポリシー、ユーザーセキュリティのベストプラクティスなど、Cloud Storage バケットのセキュリティ問題を検出します。
| 検出種類 | FindingTypeID | 重大度 |
|---|---|---|
| Google Cloud Platform: GCS Bucket Allows Public Write | 4583f5a9-a343-4e2f-a8b3-9237a911f337 |
Critical |
| Google Cloud Platform: GCS Bucket IAM Policy Allows Public Access | 032c1e88-0cff-47f6-8d75-046e0a7330de |
Critical |
| Google Cloud Platform: GCS Bucket Publicly Accessible | cc028a95-46d4-4156-ac11-bc5713529824 |
Critical |
| Google Cloud Platform: Public Access Prevention Enabled But Policy Grants Public | cc02680e-9cc3-49d1-99d5-29d425bf142f |
Critical |
| Google Cloud Platform: GCS Bucket ACL Grants All Authenticated Users Access | e1a588af-0500-482e-b59d-fd2693ce7fc0 |
Critical |
| Google Cloud Platform: GCS Bucket ACL Grants All Users Public Access | 1904c004-8d4f-470e-9460-e77db23d6a86 |
Critical |
| Google Cloud Platform: Public Access Prevention but ACL Grants allUsers | fcf2e27e-673f-4cd2-9b76-ec89c4c5872c |
Critical |
| Google Cloud Platform: GCS Bucket Versioning Disabled | bd66e214-f205-4e00-bd68-121dad0a7988 |
High |
| Google Cloud Platform: GCS Bucket Without KMS Encryption | 0105d9c4-1a01-4b65-b33e-df6c55905147 |
High |
| Google Cloud Platform: GCS Uniform Bucket-Level Access Disabled | 6960b459-aa9e-4b41-84f6-26cdb75a1995 |
High |
| Google Cloud Platform: GCS Bucket IAM Policy Allows Public Read | 10420f34-8fdd-49cb-8d38-096a2de5824f |
High |
| Google Cloud Platform: GCS Bucket Lacks Lifecycle Rules | edcd5a8b-b128-404b-8207-23a80f669b65 |
Medium |
| Google Cloud Platform: GCS Bucket Logging Disabled | d26f43c8-9406-481c-8c8b-1a7f05f3cc27 |
Medium |
| Google Cloud Platform: GCS Bucket Not Using 'Soft Delete' | 5542ed8e-77a6-43c1-8b9e-935e66009d34 |
Medium |
| Google Cloud Platform: GCS Bucket Retention Policy Disabled | 2d4a247c-8adb-4f2b-ae58-3568d633cb81 |
Medium |
| Google Cloud Platform: GCS Bucket IAM Policy Not Version 3 | ade2ede6-08c7-4962-b084-f6a29ee4a5b8 |
Low |
| Google Cloud Platform: GCS Bucket IAM Policy Using Legacy Roles | 11a592b9-4f51-4a1a-9925-a48a5ed01521 |
Low |